Πλαστά εντάλματα έκτακτης ανάγκης έρευνας γίνονται πρόβλημα

12 Απριλίου 2022 | Blog Πλαστά εντάλματα έκτακτης ανάγκης έρευνας γίνονται πρόβλημα


ψευδές αίτημα δεδομένων έκτακτης ανάγκης

Ασφαλίστε την επιχείρησή σας με το CyberHoot σήμερα!!!


Εγγραφείτε τώρα

Υπάρχει μια ανησυχητική και εξαιρετικά αποτελεσματική στρατηγική που χρησιμοποιούν πλέον οι εγκληματίες χάκερ για να συλλέξουν ευαίσθητα δεδομένα πελατών από παρόχους υπηρεσιών Διαδικτύου (ISP), εταιρείες τηλεφωνίας και εταιρείες κοινωνικής δικτύωσης. Αυτή η στρατηγική περιλαμβάνει την παραβίαση λογαριασμών email και ιστοσελίδων που συνδέονται με αστυνομικά τμήματα και κυβερνητικές υπηρεσίες και στη συνέχεια την αποστολή μη εξουσιοδοτημένων «Αιτημάτων Έκτακτης Ανάγκης για Δεδομένα» για δεδομένα συνδρομητών, όπου οι ζητούμενες πληροφορίες δεν μπορούν να περιμένουν δικαστική εντολή επειδή σχετίζονται με ζητήματα ζωής και θανάτου.

Αιτήματα δεδομένων έκτακτης ανάγκης

Στις Ηνωμένες Πολιτείες, όταν οι ομοσπονδιακές, πολιτειακές ή τοπικές υπηρεσίες επιβολής του νόμου θέλουν να λάβουν πληροφορίες σχετικά με το ποιος κατέχει έναν λογαριασμό σε μια εταιρεία κοινωνικής δικτύωσης ή ποιες διευθύνσεις Διαδικτύου έχει χρησιμοποιήσει στο παρελθόν ένας συγκεκριμένος λογαριασμός κινητού τηλεφώνου, πρέπει να υποβάλουν επίσημο ένταλμα ή κλήτευση με δικαστική εντολή. Σχεδόν όλες οι μεγάλες εταιρείες τεχνολογίας και οι πάροχοι υπηρεσιών Διαδικτύου (ISP) διαθέτουν τμήματα που εξετάζουν και επεξεργάζονται τακτικά τέτοια αιτήματα. Τέτοια αιτήματα εγκρίνονται μόνο αφού προσκομιστεί η κατάλληλη τεκμηρίωση και επαληθευτεί η ταυτότητα του αιτούντος εκτός ζώνης (όχι από το email που ζητά τα δεδομένα) ως ανήκουσα στο πραγματικό αστυνομικό τμήμα ή την υπηρεσία επιβολής του νόμου.

Ωστόσο, όπως και οι περισσότερες επιθέσεις ηλεκτρονικού "ψαρέματος" (phishing) που δημιουργούν μια κρίσιμη αίσθηση επείγοντος, ελπίζοντας ότι αυτό θα είναι ο καταλύτης για δράση από την πλευρά του θύματος, οι χάκερ υποβάλλουν αιτήματα δεδομένων σε αυτούς τους οργανισμούς ισχυριζόμενοι ότι η αδράνεια θα προκαλέσει άμεση βλάβη ή θάνατο. Πολλές φορές, οι νόμιμοι ερευνητές υποβάλλουν αυτό που είναι γνωστό ως "Αίτημα Έκτακτης Ανάγκης Δεδομένων" (EDR), το οποίο ουσιαστικά παρακάμπτει οποιαδήποτε επίσημη αναθεώρηση και δεν απαιτεί από τον αιτούντα να προσκομίσει έγγραφα εγκεκριμένα από το δικαστήριο. Εάν οι εταιρείες τεχνολογίας δεν επικυρώσουν τον αιτούντα υπό τέτοιες συνθήκες, ο χάκερ κερδίζει και λαμβάνει κρίσιμα δεδομένα που απαιτούνται για την εκτέλεση των επιθέσεών του.

Η Στρατηγική του Χάκερ

Οι χάκερ έχουν καταλάβει ότι δεν υπάρχει γρήγορος και εύκολος τρόπος για μια εταιρεία που λαμβάνει ένα από αυτά τα EDR να γνωρίζει εάν είναι νόμιμο. Χρησιμοποιώντας μη εξουσιοδοτημένη πρόσβαση σε συστήματα email της αστυνομίας ή σε ατομικούς λογαριασμούς, οι χάκερ θα στείλουν ένα ψεύτικο αίτημα EDR μαζί με ένα σημείωμα που θα αναφέρει ότι «υπάρχει η πιθανότητα να υποφέρουν ή να πεθάνουν αθώοι άνθρωποι, εκτός εάν αυτό το αίτημα δεδομένων διεκπεραιωθεί αμέσως».

Σε αυτό το σενάριο, η εταιρεία-αποδέκτης βρίσκεται παγιδευμένη ανάμεσα σε δύο αποτελέσματα: την αδυναμία άμεσης συμμόρφωσης με ένα EDR και την πιθανότητα να έχει κάποιος λερώσει τα χέρια του με αίμα ή την πιθανότητα διαρροής ενός αρχείου πελάτη σε λάθος άτομο.

Για να γίνουν τα πράγματα ακόμα πιο περίπλοκα, υπάρχουν δεκάδες χιλιάδες αστυνομικές δικαιοδοσίες σε όλο τον κόσμο. Με περισσότερες από 18,000 μόνο στις Ηνωμένες Πολιτείες, το μόνο που χρειάζεται για να πετύχουν οι χάκερ είναι να αποκτήσουν πρόσβαση σε έναν μόνο λογαριασμό email της αστυνομίας. Σε άλλες περιπτώσεις, παραβιάζουν ολόκληρο τον διακομιστή email και έχουν πρόσβαση σε όλη την κίνηση email που συμβαίνει σε μια συγκεκριμένη περιφέρεια.

Τί μπορεί να γίνει?

Οι νομοθέτες στην Ουάσινγκτον, DC, έχουν καταθέσει ένα νομοσχέδιο για την καταπολέμηση των πλαστών δικαστικών αποφάσεων , το οποίο θα βελτιώσει το ισχύον σύστημα για την αποστολή EDR. Θα απαιτεί από όλα τα ομοσπονδιακά, πολιτειακά και φυλετικά δικαστήρια να χρησιμοποιούν ψηφιακή υπογραφή για τις εντολές που επιτρέπουν την παρακολούθηση, τις κατασχέσεις domain και την αφαίρεση διαδικτυακού περιεχομένου. Οι ψηφιακές υπογραφές χρησιμοποιούν τεχνολογία κρυπτογράφησης για να αποδείξουν την αυθεντικότητα των εγγράφων και άλλων δεδομένων, τα οποία χρησιμοποιούνται ευρέως από τον ιδιωτικό τομέα, την εκτελεστική και τη νομοθετική εξουσία. Το νομοσχέδιο παρέχει χρηματοδότηση στα πολιτειακά και φυλετικά δικαστήρια για να υιοθετήσουν ευρέως διαθέσιμη τεχνολογία ψηφιακών υπογραφών που πληροί τα πρότυπα που έχουν αναπτυχθεί από το Εθνικό Ινστιτούτο Προτύπων και Τεχνολογίας.

Μέχρι να εφαρμοστεί κάτι τέτοιο, υπάρχουν ενέργειες που μπορεί να κάνει η εταιρεία σας για να επαληθεύσει τη νομιμότητα αυτών των αιτημάτων δεδομένων:

  1. Επαλήθευση μέσω τηλεφώνουΟ Υπεύθυνος Προστασίας Δεδομένων (DPO) του οργανισμού σας ή κάποιος που εργάζεται σε παρόμοιο ρόλο πρέπει να ερευνήσει την υπηρεσία επιβολής του νόμου που υποβάλλει το αίτημα και να τηλεφωνήσει στον Προϊστάμενο ή το τμήμα του αιτούντος για να επαληθεύσει την ταυτότητα του αιτούντος και την εγκυρότητα του ίδιου του αιτήματος. Πρέπει να δοθεί προσοχή στην αναζήτηση του σωστού αριθμού τηλεφώνου της οντότητας και να μην χρησιμοποιηθεί ένας αριθμός που βρίσκεται στη φόρμα αιτήματος ή στο email, καθώς και οι δύο θα μπορούσαν να πλαστογραφηθούν από έναν απατεώνα.
  2. Αυτοπρόσωπη επαλήθευση εγγράφου που εκδίδεται από την κυβέρνησηΈνας αιτών μπορεί να προσκομίσει αυτοπροσώπως στον ΥΠΔ ένα έγγραφο ταυτοποίησης που έχει εκδοθεί από την κυβέρνηση για να επικυρώσει την ταυτότητά του. Αυτή η μέθοδος φυσικής χρήσης απαιτεί την αναθεώρηση ενός εγγράφου ταυτοποίησης ή ταυτότητας που έχει εκδοθεί από την κυβέρνηση, ωστόσο, είναι πάντα συνετό να καλείτε επίσης το γραφείο των αστυνομικών αρχών για να επικυρώσετε το αίτημα. Αυτή η μέθοδος είναι απαραίτητη μόνο εάν ο αστυνομικός χρειάζεται άμεσες πληροφορίες και ο χρόνος είναι κρίσιμος.
  3. ΣυμβολαιογράφοςΈνας αιτών μπορεί να προσκομίσει ένα συμβολαιογραφικό έγγραφο στην εταιρεία ή στον Υπεύθυνο Προστασίας Δεδομένων (DPO) για να επικυρώσει την ταυτότητά του. Αυτή η μέθοδος απαιτεί από τον Συμβολαιογράφο να ελέγξει μια ταυτότητα ή έγγραφο που έχει εκδοθεί από την κυβέρνηση και να βεβαιώσει γραπτώς την οπτική επιθεώρηση. Ιδανικά, αυτή η μέθοδος θα συνδυαζόταν με την #1 παραπάνω - τηλεφωνική επαλήθευση για την παροχή βασισμένο σε δύο παράγοντες επικύρωση ταυτότητας. Ωστόσο, δεν απαιτείται με βάση τα τρέχοντα πρωτόκολλα εντός του GDPR ή του CCPA (αν και θα έπρεπε να είναι ΚΑΙ αυτό που κάνουν οι επαγγελματίες του CyberHoot vCISO).

Μόλις γίνει αυτό, μπορούν να ληφθούν πρόσθετα βήματα για την επαλήθευση της αυθεντικότητας του αιτήματος, τα οποία περιλαμβάνουν τον έλεγχο των ακόλουθων στοιχείων: 

  1. Είναι η διεύθυνση email αποστολής για αυτό το αίτημα ακριβής και κατάλληλη (το 95% αυτών των αιτημάτων προέρχεται από διεύθυνση email .gov);
  2. Είναι σωστή η σφραγίδα της κυβέρνησης; Εάν είναι η πρώτη φορά που βλέπετε μια σφραγίδα, αναζητήστε τη σφραγίδα της εν λόγω υπηρεσίας στο Google για αναφορά και επικύρωση.
  3. Ελέγξτε την ημερομηνία του αιτήματος για να βεβαιωθείτε ότι εξακολουθεί να αποτελεί έγκυρο αίτημα κλήτευσης ή/και FISA σε ισχύ, καθώς αυτά τα αιτήματα λήγουν.

Μόλις το αίτημα επιβεβαιωθεί ως νόμιμο και αυθεντικό, ο οργανισμός σας μπορεί να αναλάβει δράση και να το ολοκληρώσει όπως απαιτείται. 

Πρόσθετες συστάσεις για την κυβερνοασφάλεια

Επιπλέον, οι παρακάτω συστάσεις θα βοηθήσουν εσάς και την επιχείρησή σας να παραμείνετε ασφαλείς απέναντι στις διάφορες απειλές που ενδέχεται να αντιμετωπίζετε καθημερινά. Όλες οι παρακάτω προτάσεις μπορούν να αξιοποιηθούν προσλαμβάνοντας τις υπηρεσίες ανάπτυξης του προγράμματος vCISO της CyberHoot.

  1. Ελέγχετε τους εργαζομένους με πολιτικές και διαδικασίες. Χρειάζεστε τουλάχιστον μια πολιτική κωδικών πρόσβασης, μια πολιτική αποδεκτής χρήσης, μια πολιτική χειρισμού πληροφοριών και ένα γραπτό πρόγραμμα ασφάλειας πληροφοριών (WISP).
  2. Εκπαίδευση των εργαζομένων σχετικά με τον τρόπο εντοπισμού και αποφυγής επιθέσεις ηλεκτρονικού ψαρέματοςΥιοθετήστε ένα σύστημα Διαχείρισης Μάθησης όπως το CyberHoot για να διδάξετε στους υπαλλήλους τις δεξιότητες που χρειάζονται για να είναι πιο σίγουροι, παραγωγικοί και ασφαλείς.
  3. Δοκιμάστε τους υπαλλήλους με επιθέσεις ηλεκτρονικού "ψαρέματος" (phishing) για εξάσκηση. Οι δοκιμές ηλεκτρονικού "ψαρέματος" (phishing) της CyberHoot επιτρέπουν στις επιχειρήσεις να δοκιμάζουν τους υπαλλήλους με αξιόπιστες επιθέσεις ηλεκτρονικού "ψαρέματος" (phishing) και να υποβάλλουν όσους αποτυγχάνουν σε διορθωτική εκπαίδευση για το ηλεκτρονικό "ψάρεμα" (rejuvenate phishing).
  4. Ανάπτυξη κρίσιμης τεχνολογίας κυβερνοασφάλειας, συμπεριλαμβανομένων έλεγχος ταυτότητας δύο παραγόντων σε όλους τους κρίσιμους λογαριασμούς. Ενεργοποιήστε το φιλτράρισμα ανεπιθύμητης αλληλογραφίας μέσω email, επικυρώστε τα αντίγραφα ασφαλείας και αναπτύξτε προστασία DNS, προστασίας από ιούςκαι anti-malware σε όλα τα τερματικά σας σημεία.
  5. Στη σύγχρονη εποχή της εργασίας από το σπίτι, βεβαιωθείτε ότι διαχειρίζεστε τις προσωπικές συσκευές που συνδέονται στο δίκτυό σας επικυρώνοντας την ασφάλειά τους (επιδιορθώσεις, antivirus, προστασία DNS κ.λπ.) ή απαγορεύοντας εντελώς τη χρήση τους.
  6. Εάν δεν έχετε λάβει αξιολόγηση κινδύνου από τρίτο μέρος τα τελευταία 3 χρόνια, θα πρέπει να έχετε μια τώρα. Η δημιουργία ενός πλαισίου διαχείρισης κινδύνου στον οργανισμό σας είναι κρίσιμη για την αντιμετώπιση των πιο σοβαρών κινδύνων σας με τον περιορισμένο χρόνο και τα χρήματά σας.
  7. Αγοράστε Κυβερνοασφάλιση για να σας προστατεύσει σε μια καταστροφική κατάσταση βλάβης. Η Κυβερνοασφάλιση δεν διαφέρει από την ασφάλεια αυτοκινήτου, πυρκαγιάς, πλημμύρας ή ζωής. Είναι εκεί όταν τη χρειάζεστε περισσότερο.

Όλες αυτές οι συστάσεις είναι ενσωματωμένες στο προϊόν CyberHoot ή στις υπηρεσίες vCISO της CyberHoot. Με το CyberHoot μπορείτε να διαχειρίζεστε, να εκπαιδεύετε, να αξιολογείτε και να δοκιμάζετε τους υπαλλήλους σας. Επισκεφθείτε το CyberHoot.com και εγγραφείτε στις υπηρεσίες μας σήμερα. Τουλάχιστον, συνεχίστε να μαθαίνετε, εγγράφοντας στα μηνιαία ενημερωτικά δελτία μας για την κυβερνοασφάλεια , για να παραμένετε ενημερωμένοι για τις τρέχουσες ενημερώσεις στον κυβερνοχώρο.

Πηγές:

Χάκερ αποκτούν δύναμη κλήτευσης μέσω ψεύτικων «αιτημάτων έκτακτης ανάγκης για δεδομένα»

Οι Wyden, Tillis και Whitehouse παρουσιάζουν διακομματικό νομοσχέδιο για την καταπολέμηση των πλαστών δικαστικών αποφάσεων

Πρόσθετες Πληροφορίες: 

Apple, Meta και Discord παρέδωσαν δεδομένα χρηστών σε χάκερ. Και τώρα τι;

Τελευταία Blogs

Μείνετε ενημερωμένοι με τις τελευταίες εξελίξεις πληροφορίες ασφαλείας

Ανακαλύψτε και μοιραστείτε τις τελευταίες τάσεις, συμβουλές και βέλτιστες πρακτικές στον τομέα της κυβερνοασφάλειας – μαζί με νέες απειλές που πρέπει να προσέξετε.

Γνωρίστε το Manic: Το κακόβουλο λογισμικό για Android με ένα ύπουλο σχέδιο δημιουργίας αντιγράφων ασφαλείας

Γνωρίστε το Manic: Το κακόβουλο λογισμικό για Android με ένα ύπουλο σχέδιο δημιουργίας αντιγράφων ασφαλείας

Κάθε τόσο, ένα κακόβουλο λογισμικό συνοδεύεται από ένα αρκετά έξυπνο κόλπο που κάνει τους ερευνητές ασφαλείας να σταματήσουν και...

Διαβάστε περισσότερα
Το πρόβλημα μηδενικής ημέρας της SonicWall: Τι πρέπει να γνωρίζουν οι μικρές επιχειρήσεις για το ransomware της INC

Το πρόβλημα μηδενικής ημέρας της SonicWall: Τι πρέπει να γνωρίζουν οι μικρές επιχειρήσεις για το ransomware της INC

Συγγραφέας: Craig Taylor Δεν μπορώ να επισκεφτώ μια καφετέρια, να παίξω γκολφ, να κάνω μια φιλική συζήτηση με...

Διαβάστε περισσότερα
Η ομάδα σας ήδη επικοινωνεί με την τεχνητή νοημοσύνη. Δείτε πώς μπορείτε να διατηρήσετε την πληροφορική σας ασφαλή.

Η ομάδα σας ήδη επικοινωνεί με την τεχνητή νοημοσύνη. Δείτε πώς μπορείτε να διατηρήσετε την πληροφορική σας ασφαλή.

Τα εργαλεία τεχνητής νοημοσύνης εισήλθαν στην καθημερινή μας ζωή απίστευτα γρήγορα! Κάποιος στην ομάδα σας γράφει ένα email με το ChatGPT....

Διαβάστε περισσότερα